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Mikroprozessorsystem und Verfahren zum Schutzen des 
Systems vor dem Austausch von Bausteinen 

Stand der Technik 

Die vorliegende Erfindung betrifft die Verhinderung 
von Manipulationen an Mikroprozessorsystemen, ins- 
besondere an Motorsteuergeraten fur Kraf t f ahrzeuge . 

Derartige Gerate sind im Allgemeinen als Mikropro- 
zessorsysteme mit einem Mikroprozessor , Programm- 
und Arbeitsspeicher fur den Mikroprozessor und ein 
oder mehreren Schni ttstellen fiir die Kommunikation 
mit Sensoren und Aktoren am Motor auf gebaut . Durch 
Manipulationen am Steuerprogramm des Prozessors 
lasst sich das Verhalten des Motors beeinf lussen, 
um so z.B. eine hohere Motorleistung zu erzielen. 
Lei s tungsbegr enzungen , die erforderlich sind, um 
fur den Motor oder den Antriebsstrang eventuell 
schadliche Uberlastsi tuationen zu verhindern, oder 
die durch gesetzliche Vorgaben bedingt sind, konnen 
auf diese Weise umgangen werden . Es besteht daher 
Bedarf nach Techniken, die unbefugte Manipulationen 
an derartigen Mikroprozessorsystemen unmoglich ma- 
chen oder doch zumindest in abschreckender Weise 
erschweren . 
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Eine zu diesem Zweck bekannte und angewandte Tech- 
nik ist, Bauelemente eines solchen Mikroprozessor- 
sys terns zu verkleben. Allerdings hat sich gezeigt, 
dass kein Kleber verfugbar ist, der nicht in ir- 
gendeiner Weise wieder gelost werden konnte . Ein 
schwerwiegender Nachteil des Verklebens ist aiiEer- 
dem, dass dadurch nicht nur unbefugte Manipulation, 
sondern in gleicher Weise auch Reparaturen an dem 
Mikroprozessorsystem erschwert werden. 

Vorteile der Erfindung 

Durch die vorliegende Erfindung wird ein Mikropro- 
zessorsystem und ein Verfahren zum Schiitzen eines 
solchen System vor dem Austausch eines Bausteins 
geschaf fen, die einen unbefugten Austausch ganz er- 
heblich erschweren, ohne die Reparaturf reundlich- 
keit des Systems zu beeintrachtigen. Die Erschwe- 
rung geht so weit, dass in den meisten Fallen der 
mit der Manipulation erreichbare Nutzen den hierfiir 
erf orderlichen Aufwand nicht rechtfertigt und die 
Manipulation somit im wirtschaf tlichen Sinne unmog- 
lich wird. 

Die Erfindung geht aus von einem Mikroprozessorsys- 
tem mit einer Mehrzahl von Bausteinen, darunter ei- 
nem Mikroprozessor und wenigstens einem Speicher- 
baustein zum Speichern von Code und Daten fur den 
Mikroprozessor, wobei in wenigstens einem der Bau- 
steine, als aus tauschgesicherter Baustein bezeich- 
net, eine Seriennummer dieses Bausteins in nicht 
veranderbarer Weise gespeichert ist. Bei Mikropro- 


■zessoren ist es allgemein liblich, diese bei Her- 
stellung mit einer programmtechnisch abfragbaren 
Seriennummer auszustatten, die jeden Mikroprozessor 
eindeutig identif iziert und am fertigen Mikropro- 
zessor nicht veranderbar ist. Nichtf luchtige Spei- 
cherbausteine, insbesondere Flash-Speicher , mit Se- 
riennummern sind ebenfalls verfiigbar. Die Erfindung 
sieht vor, dass in dem Mikroprozessorsystem anhand 
der Seriennummer des wenigstens einen austauschge- 
sicherten Bausteins nach einem vorgegebenen Algo- 
rithmus ein Datenwert berechnet und an den Kon- 
trollbaustein iibergeben wird. Der Kontrollbaustein 
vergleicht diesen empfangenen Datenwert mit einem 
in ihm codierten erwarteten Datenwert. Wenn beide 
ubereinstimmen, so ist die Seriennummer des a'us- 
tauschgesicherten Bausteins korrekt, und das Mikro- 
prozessorsystem darf in seinen normalen Betrieb u- 
bergehen. Stimmen die beiden Datenwerte nicht iiber- 
ein, so bedeutet dies, dass der austauschgesicherte 
Baustein unbefugt ausgetauscht worden ist und die 
Funktion des Mikroprozessorsystems muss wenigstens 
teilweise gesperrt werden, urn auszuschlieSen , dass 
aufgrund des Austauschs Prozesse fehlerhaft ablau- 
fen, die z.B. zu Schaden an einer von dem Mikropro- 
zessorsystem gesteuerten Vorrichtung, insbesondere 
einem Kraf tf ahrzeugmotor , fiihren konnen. 

Vorzugsweise ist der Kontrollbaustein seinerseits 
ebenfalls durch eine Seriennummer gekennzeichnet , 
und der erwartete Datenwert ist mit dieser Serien- 
nummer identisch, das heiSt, der Algorithmus zum 
Berechnen dieses Datenwerts ist spezifisch anhand 
der Seriennummern des wenigstens einen austauschge- 
sicherten Bausteins und des Kontrollbausteins so 


festgelegt, dass er die Seriennummer des Kontroll- 
bausteins zum Ergebnis hat. 

Als austauschgesicherter Baustein kommt zweckmaSi- 
gerweise ein nicht f liichtiger Speicherbaustein in 
Betracht, in dem z.B. von dem Mikroprozessor auszu- 
fiihrender Programmcode oder Parametersatze gespei- 
chert sind, auf die der Mikroprozessor zur Ausfuh- 
rung seiner Aufgaben zugreift. 

Insbesondere zum Speichern derartiger Parametersat- 
ze werden in modernen Mikroprozessorsystemen haufig 
so genannte Flash-Speicher eingesetzt. Diese elekt- 
risch uberschreibbaren Speicher konnen dann erfin- 
dungsgemafi sinnvoll gegen Austausch gesichert wer- 
den, wenn der Schreibzugrif f auf sie durch ein 
Passwort geschutzt ist. 

Eine Austauschsicherung kann auch beim Mikroprozes- 
sor des Systems selbst sinnvoll sein, besonders 
dann, wenn er zusammen mit einem Programmspeicher 
Teil eines Ein-Chip-Mikrocomputers ist. 

Der Kontrollbaustein kann eingerichtet sein, urn den 
Mikroprozessor zu veranlassen, die Seriennummer je- 
des austauschgesicherten Bausteins abzufragen, dar- 
aus den festgelegten Datenwert zu berechnen und 
diesen an den Kontrollbaustein zu ubertragen. Da- 
durch wird es fur einen Unbefugten schwierig, durch 
Anderungen am Steuerprogramm des Mikroprozessors 
die Uberpriifung der Seriennummern austauschgesi- 
cherter Bausteine zu unterbinden . 


Unbefugte Anderungen am Steuerprogramm werden auch 
dadurch wirksam erschwert, dass Information, die 
der Mikroprozessor zum Berechnen des festgelegten 
Datenwerts benotigt, wenigstens zum Teil in dem mit 
dern Mikroprozessor integrierten, Programmspeicher 
abgelegt ist und dadurch fur einen Unbefugten er- 
heblich schwerer zuganglich ist als Informationen, 
die etwa in einem externen Speicherbaustein gespei- 
chert ist. 

Vorzugsweise umfasst die Information im Rahmen ei- 
nes Bootprozesses auszuf uhrende Programmanwei sun- 
gen, das heifet Pr ogrammanwei sungen , die bei jedem 
Start des Mikroprozessorsystems automatisch ausge- 
fiihrt werden. 

Eine weitere mogliche Sicherungsmagnahme ist, den 
Kontrollbaustein so einzurichten, dass er die Funk- 
tion des Mikroprozessorsystems auch dann wenigstens 
teilweise sperrt, wenn der festgelegte Datenwert 
wahrend eines vorgegebenen Zeit interval Is nicht 
empfangen wird. Das heiSt, auch wenn es einem Unbe- 
fugten gelingt, durch Anderungen des Programs des 
Mikroprozessors zu verhindern, dass dieser einen 
Datenwert an den Kontrollbaustein iibergibt, anhand 
dessen letzterer einen Austausch eines gesicherten 
Bausteins erkennen konnte, wird der normale Betrieb 
des Mikroprozessorsystems dennoch unterbunden . 

Weitere Merkmale und Vorteile der Erfindung ergeben 
sich aus der nachf olgenden Beschreibung von Ausfiih- 
rungsbeispielen unter Bezugnahme auf die beigefug- 
ten Figuren. 


Es zeigen: 


Fig. 1 ein Blockdiagramm einer ersten Ausgestal- 
tung eines erf indungsgemaSen Mikroprozes- 
sor systems ; 

Fig. 2 ein Flussdiagramm eines Betriebsablauf s in 
dem Mikroprozessorsystem der Fig. 1; 

Fig. 3 ein Blockdiagramm einer zweiten Ausgestal- 
tung des erf indungsgemaSen Mikroprozessor- 
systems; und 

Fig. 4 ein Flussdiagramm eines Prozessablauf s in 
dem System aus Fig. 3. 


Beschreibung der Ausf uhrungsbei spiel e 

Fig. 1 zeigt ein Blockdiagramm eines Motors teuerge- 
rats, das als Beispiel fur ein erfindungsgemaE.es 
Mikroprozessorsystem dienen soil. An einen Bus 1 
auf einer gedruckten Leiterplatte sind angeschlos- 
sen ein Ein-Chip-Mikrocomputer 2, ein oder mehrere 
jeweils durch eine individuelle Seriennummer ge- 
kennzeichnete Speicherbausteine, wobei in der Figur 
der Einfachheit halber nur ein Flash-Speicher 3 ge- 
zeigt ist, ein Kontrollbaustein 4, der z.B. als A- 
SIC implementiert sein kann, ein Schreib-Lese- 
Speicherbaustein 5 sowie eine Schni ttstelle 6 fur 
die Kommunikation mit (nicht dargestellten) Senso- 
ren und Aktoren des zu steuernden Motors. Die Bau- 
steine 2, 3, 4, 5 sind jeweils durch voneinander 


getrennte ICs gebildet. In dem Chip des Mikrocompu- 
ters 2 sind ein Mikroprozessor 10 und ein Festwert- 
Programmspeicher 11 integriert. Vorzugsweise ist 
ein interner Bus 12, liber den der Mikroprozessor 10 
und der Programmspeicher 11 kommunizieren, nicht 
aus dem Chip 2 herausgef uhrt , so dass die Inhalte 
des Programmspeichers 11 nicht von einem Unbefugten 
auSerhalb des Mikrocomputerchips abgegriffen werden 
konnen. Der Programmspeicher 11 enthalt insbesonde- 
re Programmbef ehle fur einen Boot-Prozess des Steu- 
ergerats . 

Der Flash-Speicher 3 verfugt uber einen in herkomm- 
licher Weise adressierbaren Hauptspeicherbereich 7 , 
der vom Hersteller des Motorsteuergerats mit Pro- 
gramminstruktionen und Parameterf eldern fur den 
Mikroprozessor 10 beschrieben ist, und dessen An- 
weisungen nach erf olgreicher Durchfiihrung des Boot- 
Prozesses abgearbeitet werden. Dieser Hauptspei- 
cherbereich 7 ist in herkommlicher Weise zum Lesen 
uber den Bus 1 adressierbar . Ferner verfugt der 
Flash-Speicher uber eine Hilf sspeicherzelle 8, die 
bereits vom Hersteller des Flash-Speichers 3 selbst 
mit einer flir j eden einzelnen Speicher eines gege- 
benen Typs spezifischen Seriennummer beschrieben 
ist. Auch der Inhalt der Hilf sspeicherzelle 7 ist 
uber den Bus 1 lesbar, doch ist vorzugsweise das 
Format der zum Auslesen der Hilf sspeicherzelle 7 
erf orderlichen Adresssignale ein anderes als zum 
Adressieren des Hauptspeicherbereichs 7. So kann 
z.B. zum Auslesen der Hilf sspeicherzelle 8 erfor- 
derlich sein, dass zuvor uber den Bus 1 ein Kenn- 
wort an den Flash-Speicher 3 angelegt wird. Dadurch 
ist die Moglichkeit ausgeschlossen, den Flash- 


Speicher 3 durch einen pin-kompatiblen, ab Herstel- 
ler seriennuirimerlosen Speicherbaustein zu ersetzen, 
bei dem lediglich die Seriennummer des Flash- 
Speichers 3 in eine normal adressierbare Speicher- 
stelle kopiert worden ist. Der Flash-Speicher 3 
kann daher nur durch einen Baustein gleichen Typs, 
aber mit abweichender Seriennummer ersetzt werden. 

Die Arbeitsweise des Mikroprozessorsys terns wird an- 
hand des Flussdiagramms der Fig. 2 erlautert. Jedes 
Mai bei Inbetriebnahme fiihrt der Mikroprozessor 10 
einen Boot-Prozess aus . Dieser Boot-Prozess dient 
z.B. der Initialisierung der Schni ttstelle 6 sowie 
ggf. der daran angeschlossenen Sensoren und Akto- 
ren, und er dient zur Uberprlifung, ob Manipulatio- 
nen an dem Mikroprozessorsystem vorgenommen worden 
sind, wahrend es ausgeschal tet war. Programmbef eh- 
le, die diesem letzteren Zweck dienen, sind in dem 
Programmspeicher 11 gespeichert und werden zu Be- 
ginn des Boot-Prozesses, vor einem erstmaligen 
Zugriff auf auSerhalb des Ein-Chip-Mikrocomputers 2 
gespeicherte Programmbef ehle , durchgef uhrt . 

Zur Priifung, ob eine unbefugte Manipulation statt- 
gefunden hat, liest der Mikroprozessor 10 in 
Schritt SI von Fig. 2 die Seriennummer aller aus- 
tauschgesicherten Bausteine, in diesem Beispiel die 
des Flash-Speichers 3, sowie die z.B.. im Programm- 
speicher 11 gespeicherte eigene Seriennummer des 
Ein-Chip-Mikrocomputers 2. Die gelesenen Seriennum- 
mern verkniipft er in Schritt S2 durch vorgegebene, 
ebenfalls im Programmspeicher 11 gespeicherte Re- 
chenschritte. Diese Rechenschri tte sind so festge- 
legt, dass sie (wenn die gelesenen Seriennummern 


korrekt sind, ) eine im Kontrollbaustein 4 gespei- 
cherte Codenummer als Ergebnis haben . 

Die bei der Verknupfung auszuf uhrenden Programmbe- 
fehle sind im Programmspeicher 11 gespeichert und 
fur alle Mikroprozessorsysteme einer Fertigungsse- 
rie einheitlich. Die Ubereinstimmung zwischen dem 
Ergebnis der Verknupfung und der Codenummer wird im 
einfachsten Fall dadurch erzielt, dass wahrend der 
Montage des Gerats die Seriennummern. der montierten 
austauschzusichernden Bausteine gelesen, das Ergeb- 
nis der Verknupfung berechnet und als Codenummer in 
den Kontrollbaustein eingetragen wird. 

Codenummer kann jedoch auch ein willkurlich gewahl- 
ter, bereits vor der Montage im Kontrollbaustein 4 
gespeicherter Datenwert, z.B. eine Seriennummer des 
Kontrollbausteins 4, sein. Urn in diesem Fall die 
Ubereinstimmung des Verknupf ungsergebnisses mit der 
Codenummer zu gewahrleisten , muss in die Verknup- 
fung wenigstens ein willkurlich wahlbarer Parameter 
eingehen, der das gewiinschte Ergebnis der Verknup- 
fung garantiert. Der Wert eines solchen Parameters 
wird bei der Montage des Gerats anharid der Serien- 
nummern der betroffenen Bausteine festgelegt und in 
einen Speicher, vorzugsweise den Flash-Speicher 3, 
eingetragen . 

Im einfachsten Fall konnte die Verknupfung darin 
bestehen, dass die Seriennummern der austauschgesi- 
cherten Bausteine und der Parameter addiert werden, 
wobei der Parameter so gewahlt ist, dass als Ergeb- 
nis der Addition die Codenummer herauskommt . 
Selbstverstandlich sind beliebige andere, kompli- 
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ziertere Verkmipf ungen, die auch mehrere Parameter 
verwenden konnen, vorstellbar. 

In Schritt S3 wird das Ergebnis der Verkniipfung an 
den Kontrollbaustein gesendet . Dieser beurteilt in 
Schritt S4, ob der empfangene Wert mit der Codenum- 
mer ubereinstimmt . Wenn ja, fahrt der Mikroprozes- 
sor in Schritt . S6 mit der Abarbeitung seines Steu- 
erprogramms fort und geht schliefilich in den 
Normalbetrieb iiber; anderenfalls sendet der Kon- 
trollbaustein 4 ein Reset-Signal an den Mikropro- 
zessor 10, mit der Folge, dass dieser in einer End- 
losschleife der Schritte SI bis S3 gefangen bleibt 
und den Normalbetrieb niemals erreicht. 

Die in Fig. 3 gezeigte zweite Ausgestaltung des 
Mikroprozessorsystems unterscheidet sich von der 
der Fig. 1 im wesentlichen dadurch, dass der Mikro- 
prozessor 10 und der Programmspeicher .11 auf zwei 
getrennten Chips implementiert sind. Der Programm- 
speicher 11 ist wie der Flash-Speicher 3 durch eine 
durch den Speicherhersteller individuell vorgegebe- 
ne Seriennummer austauschgeschiitz t . Der Mikropro- 
zessor 10 kann hier eine eigene Seriennummer auf- 
weisen und ebenfalls austauschgeschutzt sein, doch 
ist dies von untergeordneter Bedeutung, da ein Aus- 
tausch des Mikroprozessors 10 gegen einen typglei- 
chen anderen die Funktion des Mikroprozessorsystems 
nicht beeinflusst. 

Der Programmspeicher 11 und der Mikroprozessor 10 
kommunizieren hier liber den gemeinsamen Bus 1, so 
dass ein Auslesen des Programmcodes des Speichers 
11 durch einen Unbefugten nicht ausgeschlossen ist. 


Die Funktionsweise dieser Ausgestaltung wird anhand 
des Flussdiagramms von Fig. 4 beschrieben. Bei In- 
betriebnahme des Systems erzeugt der Kontrollbau- 
stein 4 in Schritt Sll einen Reset-Impuls fur den 
Mikroprozessor 10. AnschlieSend wird in Schritt S12 
ein interner Zeitgeber des Kontrollbausteins 4 in 
Gang gesetzt. Zeitgleich beginnt der Mikroprozessor 
10, eine Reset-Routine auszufuhren, deren Programm- 
befehle im Programmspeicher 11 gespeichert sind. 
Die Reset-Routine umfasst in Schritt S21 das Lesen 
der Seriennummern der austauschgesicherten Baust ei- 
ne, in Schritt S22 das Verknupfen in gleicher Weise 
wie oben mit Bezug auf Schritt S2 beschrieben, und 
das Senden des Ergebnisses an den Kontrollbaustein 
4 in Schritt S23. 

Wahrend der Mikroprozessor 10 die Reset-Routine 
durchfuhrt, pruft der Kontrollbaustein, ob ein Sig- 
nal des Zeitgebers vorliegt, das das Verstreichen 
einer vorgegebenen Zeitspanne seit seinem Ingang- 
setzen anzeigt (S13). Diese Zeitspanne ist langer 
als die Zeit, die der Mikroprozessor fur die 
Schritte S21 bis S23 benotigt. Solange die Zeit- 
spanne nicht abgelaufen ist, priift der Kontrollbau- 
stein 4 in Schritt S14, ob das Ergebnis der Ver- 
knupfung vom Mikroprozessor eingetroffen ist. Wenn 
nicht, wartet er weiter, ggf . solange, bis die vor- 
gegebene Zeitspanne verstrichen ist. Nach Ablauf 
der Zeitspanne kehrt er zu Schritt 11 zuriick und 
sendet erneut einen Reset-Impuls an den Mikropro- 
zessor. 
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Trifft das Verkniipf ungsergebnis rechtzeitig ein, so 
wird es in Schritt S15 mit der Codenummer des Kon- 
trollbausteins verglichen. Bei Ubereinstimmung un- 
terninimt der Kontrollbaustein 4 nichts weiter, und 
5 der Mikroprozessor geht in Normalbetrieb S2 4 uber . 
Bei Nichtubereinstimmung kehrt der Kontrollbaustein 
4 wiederum zu Schritt Sll zuriick und sendet einen 
Reset-Impuls. Auf diese Weise bleibt der Mikropro- 
zessor 10 nicht nur dann in einer Endlosschleif e 

10 der Schritte S21 bis S23 gefangen, wenn der Kon- 
trollbaustein 4 aufgrund des Austauschs eines aus- 
tauschgesicherten Bausteins ein falsches Verknup- 
f ungsergebnis empfangt, sondern auch dann, wenn ei- 
ne Manipulation oder der Austausch eines Bausteins 

15 dazu gefiihrt hat, dass der Mikroprozessor 10 beim 
Start die Schritte S21 bis S23 nicht mehr ausfuhren 
kann . 
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Patentanspriiche 

1. Mikroprozessorsystem mit einer Mehrzahl von 
Bausteinen, darunter einem Mikroprozessor (10) 
und wenigstens einem Speicherbaus tein (3, 11) 
zum Speichern von Code und/oder Daten fur den 
Mikroprozessor (10), wobei in wenigstens einem 
der Bausteine (3, 11), als austauschgesicher- 
ter Baustein bezeichnet, eine Seriennummer 
dieses Bausteins in nicht veranderbarer Weise 
gespeichert ist, dadurch gekennzeichnet, dass 
es einen Kontrollbaustein (4) aufweist, der 
eingerichtet ist, einen durch die wenigstens 
eine Seriennummer festgelegten Datenwert zu 
empfangen und bei Nichtubereinstimmung des 
empfangenen Datenwert s mit einem in dem Kon- 
trollbaustein (4) codierten erwarteten Daten- 
wert die Funktion des Mikroprozessorsystems 
wenigstens teilweise zu sperren. 

2. Mikroprozessorsystem nach Anspruch 1, dadurch 
gekennzeichnet , dass der von dem austauschge- 
sicherten Baustein (3, 11) verschiedene Kon- 
trollbaustein (4) eine Seriennummer hat, und 
dass der erwartete Datenwert mit dieser Se- 
riennummer identisch ist. 

3 . Mikroprozessorsystem nach einem der vorherge- 
henden Anspruche, dadurch gekennzeichnet, dass 
der wenigstens eine aus tauschgesicherte Bau- 
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stein (3, 11) ein nichtf luchtiger Speicherbau- 
stein, ist. 

Mikroprozessorsystem nach Anspruch 3, dadurch 
gekennzeichnet, dass der Speicherbaustein ein 
passwortgeschutzter Flash-Speicher (3) ist. 

Mikroprozessorsystem nach einem der vorherge- 
henden Anspriiche, dadurch gekennzeichnet, dass 
der wenigstens eine austauschgesicherte Bau- 
stein ein Ein-Chip-Mikrocomputer (2) ist, der 
den Mikroprozessor (10) zusammen mit einem 
Programmspeicher (11) umfasst. 

Mikroprozessorsystem nach einem der vorherge- 
henden Anspriiche, dadurch gekennzeichnet, dass 
der Kontrollbaustein (4) eingerichtet ist, den 
Mikroprozessor (10) zu veranlassen, die Se- 
riennummer jedes aus tauschgesicherten Bau- 
steins (3, 11) abzufragen, daraus den festge- 
legten Datenwert zu berechnen und diesen an 
den Kontrollbaustein (4) zu libertragen (S3, 
S23) . 

Mikroprozessorsystem nach Anspruch 5 und An- 
spruch 6, dadurch gekennzeichnet, dass Infor- 
mation, die der Mikroprozessor (10) zum Be- 
rechnen des festgelegten Datenwerts benotigt, 
wenigstens zum Teil in dem Programmspeicher 
(11) abgelegt ist. 

Mikroprozessorsystem nach Anspruch 7 , dadurch 
gekennzeichnet, dass die Information im Rahmen 


-15- 


eines Boot-Prozesses auszuf uhrende Programman- 
weisungen (SI, S2, S3; S21, S22 , S23) umfasst. 

Mikroprozessorsystem nach einem der vorherge- 
henden Anspruche, dadurch gekennzeichnet , dass 
der Kontrollbaustein (4) eingerichtet ist, die 
Funktion des Mikroprozessorsys terns auch danri 
wenigstens teilweise zu sperren, wenn der 
festgelegte Datenwert wahrend eines vorgegebe- 
nen Zei tintervalls nicht empfangen wird. 

Verfahren zum Schiitzen eines Mikroprozessor- 
systems vor dem Austausch von Bauteilen, mit 
den Schritten 

a) Lesen (SI, S21) der Seriennummer eines 
oder mehrerer austauschgesicherter Bau- 
steine (3, 11) des Mikroprozessorsys terns , 

b) Bestimmen (S2, S22) eines durch diese ei- 
ne oder mehreren Seriennummern festgeleg- 
ten Datenwerts, 

c) Ubertragen (S3, S23) des in Schritt b) 
bestimmten Datenwerts an einen Kontroll- 
baustein ( 4 ) , 

d) wenigstens teilweises Sperren der Funkti- 
on des Mikroprozessorsys tems , wenn der 
Kontrollbaustein (4) einen Unterschied 
zwischen dem liber tragenen Datenwert und 
einem in dem Kontrollbaustein (4) codier- 

. ten erwarteten Datenwert erf asst. 

Verfahren nach Anspruch 10, dadurch gekenn- 
zeichnet, dass der Datenwert in Schritt b) an- 
hand eines Algorithmus bestimmt wird, der beim 
Zusammenbau des Systems anhand der Seriennum- 
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mern der ein oder mehreren aus tauschgeschiitz- 
ten Bauteile (3, 11) festgelegt wurde. 

Verfahren nach Anspruch 11, dadurch gekenn- 
zeichnet, dass der Algorithmus auSerdem anhand 
einer Seriennummer des Kontrollbausteins (4) 
so festgelegt wurde, dass der in Schritt b) 
bestimmte Datenwert die Seriennummer des Kon- 
trollbausteins (4) ist. 

Verfahren nach Anspruch 11 oder 12, dadurch 
gekennzeichnet , dass es jeweils bei Inbetrieb- 
nahme des Mikroprozessorsystems oder perio- 
disch wahrend des Betriebs durchgefiihrt wird. 

Verfahren nach einem der Anspruche 10 bis 13, 
dadurch gekennzeichnet, dass der Schritt b) 
ein oder mehrere arithmetische oder logische 
Operationen umfasst und vom Mikroprozessor 
(10) des Mikroprozessorsystems durchgefiihrt 
wird. 

Verfahren nach einem der Anspruche 10 bis 14, 
dadurch gekennzeichnet, dass die Funktion des 
Mikroprozessorsystems auch dann wenigstens 
teilweise gesperrt wird, wenn der festgelegte 
Datenwert wahrend eines vorgegebenen Zeitin- 
tervalls nicht empfangen wird. 
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Zusammen fas sung 

Mikroprozessorsystem umfasst eine Mehrzahl von Bau- 
steinen, darunter einen Mikroprozessor (10) und we- 
nigstens einen Speicherbaustein (3, 11) zum Spei- 
chern von Code und/oder Daten fur den Mikroprozes- 
sor (10). In wenigstens einem der Bausteine (3, 
11) , als austauschgesicherter Baustein bezeichnet, 
ist eine Seriennummer dieses Bausteins in nicht 
veranderbarer Weise gespeichert . Ein Kontrollbau- 
stein (4) ist eingerichtet , einen durch die wenigs- 
tens eine Seriennummer festgelegten Datenwert zu 
empfangen und bei Nichtubereinstimmung des empfan- 
genen Datenwerts mit einem in dem Kontrollbaustein 
(4) codierten erwarteten Datenwert die Funktion des 
Mikroprozessorsystems wenigstens teilweise zu sper- 
ren . 


(Figur 1) 
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